Size: a a a

Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce

2021 January 12

P

Pavel in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
Убийца Мамонтов
Кажется произошел взлом члена.
Хакеры удаленно взломали умный пояс верности для мужчин и потребовали биткоины взамен освобождения писюнов-заложников.

Оказывается, есть такая секс игрушка Cellmate, она используется БДСМ-сообществом для предотвращения эрекции у мужчин. Человек с пипиркой надевает на себя этот девайс, а его партнер может блокировать и разблокировать его. Вопросов про гаджет больше чем ответов, но вдаваться в подробности не хочется.

Недавно некоторые пользователи сообщили, что их игрушки перестали реагировать на команды приложения, зато получили сообщение: «Твой член теперь мой» и требование выкупа в 0,02 биткоина.

Компания-производитель этой штуки - Qiui - находится в китае и не особо коментирует ситуацию. А по словам экспертов защита устройств, которым пользователи доверяют самое дорогое, находится на уровне умных лампочек.

Хакеры часто выбирают умные секс-устройства как цель для своих атак, так что просто не пользуйся ими, окей?
смазка дешевле биткоинов, держу в курсе
источник

AD

Andrew Demonov in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
Pavel
соответственно тебе будет очень сложно обработать больше 50 тыщ запросов, а это ещё в транзакции, а ещё кто-то другой что-то делает, тоесть ещё меньше, ориентируйся не несколько тыщ запросов в секунду, а данные пролопатить на беке можно намного быстрее, а ещё не забудем про то, что сеть грузится, потому что сразу куча мелких запросов бегает туда-сюда, плюс всякий орм-мусор ещё чёт там мудрит, а ещё это поверх SSL и можно обосраться сразу на иопсах, на сети и проце.

Когда с JWT ты один раз проверил сигнатуру и вот у тебя твои данные, в наносекундной доступности.
Помимо проблем с перформансом из-за избыточной нагрузки на базу, есть и другая - сесурити.

Это очень несекурно писать в логи сенситив информацию. Например имейл пользователя. Обычно пишут только id чтобы снаружи эта инфа не несла вообще никакой ценности.

Это у реддита кажется утекли в прошлом году логи, которые содержали попытки логина пользователей - т.е пары логин/пароль

К хранилищам логов доступ имеют дохера левого народа - qa, девелоперы, техподдержка... и писать туда чувствительную информацию нельзя
источник

P

Pavel in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
Andrew Demonov
Помимо проблем с перформансом из-за избыточной нагрузки на базу, есть и другая - сесурити.

Это очень несекурно писать в логи сенситив информацию. Например имейл пользователя. Обычно пишут только id чтобы снаружи эта инфа не несла вообще никакой ценности.

Это у реддита кажется утекли в прошлом году логи, которые содержали попытки логина пользователей - т.е пары логин/пароль

К хранилищам логов доступ имеют дохера левого народа - qa, девелоперы, техподдержка... и писать туда чувствительную информацию нельзя
там ещё прикол в том, что хранилища логов — нет)
источник

AD

Andrew Demonov in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
Ну когда в открытом доступе plain text лежит - тоже хорошего мало
источник

P

Pavel in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
есть лог в файл с ротацией на диске и есть неперсистентные логи, у кого к ним доступ есть, те и так могут посмотреть мыла и админки у них есть
источник

P

Pavel in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
Andrew Demonov
Ну когда в открытом доступе plain text лежит - тоже хорошего мало
кстати вспомнил, как изначально логи торчали наржу, да, и туда даже дтошки логались через  toString, в том числе юзера при логине, с дефолтным toString по всем полям, что... включал пароль
источник

AD

Andrew Demonov in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
Я бы на уровне тимлидов запретил писать в логи что-то ценное. Прям так бы и сказал - ваш зашквар. Влияет на оценку вашего перформанса как серьёзный сесурити-проёб
источник

P

Pavel in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
Andrew Demonov
Я бы на уровне тимлидов запретил писать в логи что-то ценное. Прям так бы и сказал - ваш зашквар. Влияет на оценку вашего перформанса как серьёзный сесурити-проёб
ток тут нужно определить что такое "ценное", а то баззвордом пахнет
источник

AD

Andrew Demonov in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
Личные данные клиентов, приватная информация моделей
источник

AD

Andrew Demonov in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
Если надо писать ценное, то это не в в обычный лог пишется а в журнал аудита, который в закрытой базе находится и к нему только люди с разрешениями могут доступиться
источник

P

Pavel in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
Andrew Demonov
Личные данные клиентов, приватная информация моделей
Имя и фамилия это личные данные?
источник

P

Pavel in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
а название компании?
источник

P

Pavel in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
а конкретный вендор, которым клиент пользуется?
источник

P

Pavel in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
тут очень много градаций
источник

AD

Andrew Demonov in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
Всё что в профиле заполняется пользователем - личные данные. НЕ считаются личными - UserId, SessionId - такое вот
источник

P

Pavel in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
Andrew Demonov
Всё что в профиле заполняется пользователем - личные данные. НЕ считаются личными - UserId, SessionId - такое вот
что такое sessionId? это то, что надо чтоб обязали попапы про кукисы показывать?
источник

AD

Andrew Demonov in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
более правильный термин - данные клиента
источник

AD

Andrew Demonov in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
ну ты можешь не использовать id юзера для каждой операции, а выдавать id на сессию, по которой можно уже понять юзера и т.д. Не всем сервисам нужен id именно пользователя
источник

P

Pavel in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
Andrew Demonov
ну ты можешь не использовать id юзера для каждой операции, а выдавать id на сессию, по которой можно уже понять юзера и т.д. Не всем сервисам нужен id именно пользователя
это был намёк, что у нас нет сессий
источник

P

Pavel in Rust/Verona LGBTTQQIAAPС++ Iran political tutorial dick measurement strikeforce
и в JWT и так все нужные данные о клиенте есть, а с сессиями у тебя либо база забьётся мусором ненужным, либо ид сессии будет привязан к юзеру очень недолго
источник